Hopp til innhold
  • Aktiv
  • Alvorlighetsgrad: Høy
  • Ransomware
  • Windows
  • Verifisert · okt 2017

Bad Rabbit ransomware-virusHvordan fjerne?

En trinn-for-trinn-guide for fjerning på berørte enheter. Følg den verifiserte fremgangsmåten nedenfor — de fleste leserne blir ferdige på under 10 minutter.

Olivia Morelli · Senior sikkerhetsredaktør

BadRabbit ransomware – en ny arvtaker etter NotPetya/Petya.A?

The screenshot of BadRabbit payment site

BadRabbit-viruset fungerer som en ny crypto-malware som allerede har klart å skape store ødeleggelser i Øst-Europa. Det fungerer på lik måte som det beryktede Petya eller NotPetya, som herjet på nettet for noen måneder siden. Selv om det finnes flere likheter og på tross av at dataeksperter mistenker at utvikleren kan være den samme, er kildekoden ganske ulik.

For øyeblikket sies det at antall ofre har oversteget 200. Det ser ut til at utviklerne misliker Russland og Ukraina, ettersom det er disse to landene som i størst grad har blitt påvirket. Odessa International Airport i Ukraina og flere medieselskaper i Russland, inkludert Interfax, Fontanka.ru og flere er hovedmålene. I tillegg har også angrepet utvidet seg til naboland, som Tyrkia og Bulgaria.

Angrep via falske Flash Player-oppdateringer 

Adobe-produktet Flash Players suksess blir nok en gang utnyttet av malware-utviklere. Hjelpeprogrammet til malware-trusselen er skjult i falske Flash-oppdateringer. Malware-produktet blir lastet ned via filen install_flash_player.exe fra infiserte nettsider. BadRabbit ransomware kan også skjule seg bak andre filnavn.

VirusTotal-analyser avslører at viruset kan skjule seg i en viss «Uninstaller». Heldigvis er det slik at infeksjonen allerede kan oppdages av de fleste sikkerhetsprogrammer. Malware-programmet utnytter visse sårbarheter i SMB-servere, noe som forklarer hvordan det er i stand til å infiltrere servere.

Etter infiltreringen skaper Bar Rabbit filen C:\Windows\infpub.dat file. Deretter genereres følgende filer  – C:\Windows\cscc.dat og C:\Windows\dispci.exe. Disse er ansvarlige for å endre MBR-innstillingene. Merkelig nok hinter malware-trusselen til figurer i serien Game of Thrones. BadRabbit skaper tre oppgaver som er navngitt etter tre drager i serien :

  • C:\Windows\system32\rundll32.exe C:\Windows\infpub.dat,#1 15
  • cmd.exe /c schtasks /Delete /F /TN rhaegal
  • cmd.exe /c schtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR
  • cmd.exe /c schtasks /Create /SC once /TN drogon /RU SYSTEM /TR:00
  • C:\Windows\AF93.tmp» \

Det benytter seg også av krypteringstjenesten DiskCryptor. Senere benytter det standard AES og RSA-2048 kryptering. Det rettes mot mange ulike filformater. Akkurat som Petya.A legger det ikke til noen filendelse, men endrer derimot innstillingene i Master Boot Record (MBR). 

Det starter systemet på nytt og viser den samme meldingen om løsesum som det NotPetya gjør. Det omdirigerer dessuten ofrene til en unik betalingsside. Det informerer dem kort om malware-infeksjonen og krever en løsesum på 0,05 BTC. Etter å ha infiltrert systemet, kjører malware-trusselen Mimikatz for å innhente teknisk informasjon om andre enheter som er synlige på samme nettverk .The image of BaddRabbit alternatuve trojan names

Tips for å forhindre BadRabbit

Ettersom malware-trusselen skjuler seg under Flash Player og bryter seg inn i servere, er det viktigste mottiltaket å sørge for øyeblikkelig installasjon av gjeldende oppdateringer. Det er fremdeles lite informasjon om hvilke sårbarheter BadRabbit utnytter. Sørg for at sikkerhetsverktøyet ditt er oppdatert. Det er dessuten lurt å laste ned flere ulike sikkerhetsverktøy.

For eksempel kan FortectIntego eller MalwarebytesMalwarebytes hjelpe deg med å identifisere infeksjonen. Slike verktøy kan dessuten hjelpe deg med å fjerne BadRabbit. Nedenfor finner du instruksjoner for hvordan du får tilgang til datamaskinen igjen. Deretter skal du kunne fjerne Bad Rabbit-viruset.

Eliminer BadRabbit crypto-malware 

På grunn av de spesielle metodene det benytter, er det ikke overraskende at denne malware-trusselen kalles den neste Ptya. Hvis du har opplevd denne nettrusselen kan du følge instruksjonene nedenfor. Ettersom ransomware-viruset endrer MBR-innstillingene, vil du ikke kunne starte datamaskinen på nytt i sikkerhetsmodus. Du må implementere tilbakestillingsinstruksjonene i MBR først. 

Deretter starter du datamaskinen på nytt i sikkerhetsmodus, reaktiverer sikkerhetsprogrammene dine og fjerner BadRabbit-viruset. Etter skanning starter du datamaskinen i normalmodus og gjentar prosessen. Du får bekreftelse på at fjerning av Bad Rabbit er fullført. Merk at fjerning av malware-trusselen ikke gjenoppretter krypterte filer. Du kan prøve å gjenopprette dem fra sikkerhetskopier. Du finner noen forslag nedenfor.

I Windows 7:

  1. Sett inn DVD-en med Windows 7.
  2. Kjør DVDen.
  3. Velg språk og tastaturspråk. Velg Next. 
  4. Velg operativsystemet ditt, marker Use recovery tools og klikk på Neste. 
  5. Vent til System Recovery Options-skjermen vises og velg Command Prompt.
  6. Angi følgende kommandoer og klikk på Enter etter hver kommando: bootrec /rebuildbcd, bootrec /fixmbr, andbootrec /fixboot.
  7. Ta ut DVD-en og start PC-en på nytt. 

I Windows 8/10-systemer:

  1. Sett inn DVD-en eller USB-pinnen for installasjon. 
  2. Velg alternativet Repair your computer.
  3. Velg Troubleshoot og deretter Command Prompt.
  4. Angi kommandoene som listes opp nedenfor og klikk på Enter etter hver kommando: bootrec /FixMbr, bootrec /FixBoot, bootrec /ScanOs, and bootrec /RebuildBcd.
  5. Ta ut DVD-en eller USB-pinnen.
  6. Skriv Exit og klikk på Enter.
  7. Start PC-en på nytt.

Hjalp denne guiden?

Vær den første til å kommentere

viruset.no
Personverninnstillinger

Vi bruker informasjonskapsler for å forbedre opplevelsen din og analysere trafikken. Noen informasjonskapsler gjør det mulig å vise innebygd innhold som videoer og innlegg fra sosiale medier. Velg hva du vil tillate — du kan endre dette når som helst.